【发布时间】:2011-09-25 02:57:37
【问题描述】:
我在虚拟机上分析的非 .net、x86 机器类型、pe32 可执行恶意软件存在问题。入口点字段不为 NULL,因此这排除了从 0x0 开始的执行。
在创建处于挂起状态的进程后,当我在入口点与调试器中断时,该程序正在设法在入口点之前进行调用。我在这里有点困惑,这究竟是如何工作的?
【问题讨论】:
标签: x86 portable-executable entry-point
我在虚拟机上分析的非 .net、x86 机器类型、pe32 可执行恶意软件存在问题。入口点字段不为 NULL,因此这排除了从 0x0 开始的执行。
在创建处于挂起状态的进程后,当我在入口点与调试器中断时,该程序正在设法在入口点之前进行调用。我在这里有点困惑,这究竟是如何工作的?
【问题讨论】:
标签: x86 portable-executable entry-point
TLS(线程本地存储)回调由系统在应用程序入口点之前调用。这是blogpost 的相关内容。
【讨论】: